桌上的 MikroTik RouterBOARD 路由器
MikroTik RB951Ui-2HnD,示意圖。Deavmi 攝,CC BY-SA 3.0,Wikimedia Commons。
資安MikroTikCISA KEV

MikroTik 路由器「MikroTrick」攻擊鏈:CISA 9 月 25 日再列一個 CVE,SSH 對外開的 RouterOS 不用密碼就能下指令;廠商公告列三個 CVE,CERT Polska 列六個

美國網路安全暨基礎設施安全局(CISA)9 月 25 日把 MikroTik RouterOS 的 CVE-2026-67279 列入「已知遭利用漏洞」(KEV)目錄,聯邦機關限 9 月 28 日前修補。條目寫這個 SSH 流程缺陷讓未經驗證的用戶端開啟 session 並送出 exec 請求,可與 9 月 10 日已列入目錄的 CVE-2026-86060 串起來,做到不需驗證的完整入侵。MikroTik 9 月 3 日的公告把修補版本列為 7.24.2、7.23.4、6.49.21 與 7.25 beta 3,只列了三個 CVE(67276、86060、67277),並說「多數設定不受影響」;找到漏洞的波蘭電腦緊急應變小組 CERT Polska 9 月 5 日的公告列了六個 CVE,這次被 CISA 列入的 67279 不在 MikroTik 公告的清單裡。

CERT Polska 的六個:CVE-2026-67276(簽章驗證不當,7.9 到 7.24.1)、67277(關鍵功能缺少驗證,6.0 到 7.24.1,影響 btest 服務)、67278(簽章驗證不當,7.0 到 7.24.2,要升到 7.23.6 或 7.24.3 才修到)、67279(行為流程執行不當,6.0 到 7.24.1,也就是 SSH 在用戶端要求重新交換金鑰後、還沒驗證就進入連線階段)、67281(未初始化指標,7.20 到 7.24.1)、86060(指令參數分隔字元未過濾,6.0 到 7.24.1,可改 RouterOS 的信任原則遮罩提權)。研究由 CERT Polska 的 Sławomir Rozbicki 主導。CISA 在 KEV 裡的三筆 MikroTik 條目分別是 9 月 10 日的 67277 與 86060(限 9 月 13 日前修)和 9 月 25 日的 67279。

廠商怎麼說

MikroTik 的公告把這組問題稱為 MikroTrick,說家用情境「沒有立即風險」,但仍建議所有人升級;具體做法是 SSH 不要對不信任的網路開放、遠端管理走 WireGuard 之類的 VPN、不要把管理埠開到網際網路、升級後檢查設定裡有沒有不認識的 script、使用者或設定,日誌出現「Flagged」表示裝置已被標記為疑似遭入侵。公告沒有寫利用的時間點;CERT Polska 另有一篇文章寫這些漏洞已被在野利用。

一個小細節:CISA 這筆 KEV 條目附的廠商公告網址,尾巴帶著 ?utm_source=chatgpt.com 參數,也就是那條連結是從 ChatGPT 的回答裡複製出來的。連結本身可以打開,內容也對,但這是 CISA 條目的資料品質可以看到的地方。

原文 CISA KEV 目錄 JSON(2026-09-25 更新),三筆 MikroTik 條目、應修日期與附帶網址取自此;MikroTik:September 2026 vulnerability(2026-09-03);CERT Polska:Vulnerabilities in Mikrotik RouterOS software(2026-09-05),六個 CVE 的類型與版本範圍取自該頁。